DX

Microsoft 365 管理センターの初期設定|導入直後に情シスがやる順番と権限設計

Microsoft 365 管理センターの初期設定|導入直後に情シスがやる順番と権限設計

Microsoft 365 管理センターは、admin.microsoft.comから開くMicrosoft 365全体の管理画面です。契約した直後のテナントは、申し込んだ人のアカウントが全体管理者になっているだけで、ドメインも共有範囲も既定値のままです。この記事では、導入直後に情シスが管理センターでやる初期設定を、管理者アカウントの分離、ドメイン追加、ユーザーとライセンスの割り当て、多要素認証、外部共有、管理者ロールの分担の順に整理します。ログインの入り口と、2025年2月から管理センターに掛かった多要素認証の必須化にも触れます。

まとめ|管理センターの初期設定は管理者の分離と多要素認証を最初に

導入直後にやる順番は、管理者アカウントの分離と緊急アクセス用アカウントの作成、カスタムドメインの追加、ユーザー作成とライセンス割り当て、多要素認証の有効化、外部共有の制限、の5段階です。ドメインやユーザーより先に管理者の扱いを決めるのは、申込者の個人アカウントが唯一の全体管理者という状態のまま運用が始まると、その人の退職や端末紛失でテナントの管理権限ごと失うからです。

権限設計の結論は単純です。全体管理者は緊急用を含めて2〜4アカウントに抑え、パスワードのリセットはヘルプデスク管理者、ライセンスはライセンス管理者、請求は課金管理者に分けて渡します。導入業者や保守会社にも全体管理者のアカウントを発行せず、必要な範囲のロールだけを割り当てる、が実務上の線引きです。

Microsoft 365 管理センターの入り口と、専門管理センターとの役割分担

管理センターは「Microsoft 365の設定がすべて集まる画面」と思われがちですが、実際は入口の役割が中心です。最初に、どこまでを管理センターで済ませ、どこから先を別の管理画面で行うかを押さえておきます。

admin.microsoft.com等3つのURLと2025年2月以降のMFA必須化

管理センターの入り口は、admin.microsoft.comのほか、admin.cloud.microsoft、portal.office.com/adminportal/homeの3つです。Microsoft 365アプリの起動ツールに「管理」が出ていれば、そのアカウントには何らかの管理者ロールが付いています。出ていなければ一般ユーザーで、管理センターには入れません。

管理ポータルの必須の多要素認証についての公式説明によると、この3つのURLへのサインインには2025年2月から多要素認証の必須化が順次適用されています。オプトアウトの手段はなく、緊急用のアカウントも対象です。「パスワードだけで管理センターに入る」運用は、もう前提にできません。

表示切替とExchange・SharePoint・Teams管理センターの役割分担

管理センターの概要ページによると、画面には小規模組織向けの簡易表示と、細かい設定まで並ぶダッシュボード表示の2種類があり、画面上部のボタンで切り替えられます。左メニューの「すべて表示」を開かないと「セットアップ」や「設定」が出てこないため、初期設定はダッシュボード表示で進めます。

サービスごとの細かい設定は、左メニュー下部の「管理センター」から開く専門の画面で行います。

やりたいこと 操作する画面
ユーザー追加・ライセンス・請求・ドメイン Microsoft 365 管理センター
メールボックス・共有メールボックス・転送ルール Exchange 管理センター
サイト作成・外部共有の範囲・OneDriveの容量 SharePoint 管理センター
会議・外部組織とのチャット・Teamsアプリの許可 Teams 管理センター
MFA既定値群・条件付きアクセス・管理者ロール詳細 Microsoft Entra 管理センター

管理センターの「ロール」で割り当てられるのは、Entra側にあるロールの一部です。Entra IDそのものの機能とプランごとの違いは、Microsoft Entra IDの機能と料金を解説した記事で確認できます。

導入直後の初期設定を5段階で進める順番とドメイン・ユーザー・ライセンス

ここからは、契約直後のテナントで実際に手を動かす順番です。メールの移行やDNSレコードの中身は、Microsoft 365とは何かを含まれるサービスと導入手順から解説した記事で扱っているため、この章は管理センター上の操作に絞ります。

最初の30分でやる管理者アカウントの分離と緊急アクセス用の2アカウント

申し込み直後の全体管理者は、申込者がふだん使うメールアドレスのアカウントであることが多く、日常のメールやTeamsと同じアカウントに全権限が載っています。最初にやるのは、管理作業専用のアカウントを作り、日常用のアカウントから全体管理者を外すことです。

あわせて作るのが緊急アクセス用のアカウントです。緊急アクセス用管理者アカウントの公式ガイドは、2つ以上を用意し、カスタムドメインではなく「onmicrosoft.com」のアドレスで作り、特定の個人に結び付けないことを求めています。認証にはパスキー(FIDO2セキュリティキー)を推奨し、少なくとも90日ごとにサインインできるか検証するよう書かれています。キーは金庫など複数の担当者が取り出せる場所に保管してください。

カスタムドメイン追加はDomain Connectの対応有無で手順が分かれる

次に、会社のドメインを登録します。操作の開始場所は、管理センターの「設定」から「ドメイン」を開いた先にある「ドメインの追加」です。カスタムドメイン追加の公式手順によると、レジストラーがDomain Connectに対応していれば、所有権の確認とDNSレコードの追加がレジストラー側の承認画面で自動的に済みます。GoDaddyやCloudflareなどが対応例に挙がっています。

対応していないレジストラーでは、所有権確認用のTXTレコードを手で登録します。確認には最大10分、レジストラーによってはさらに最大48時間かかることがあります。もう1つの注意は順番です。公式手順は、MXレコードを切り替える前にメールを使う全員のユーザーとメールボックスを作るよう求めています。この順番を逆にすると、切り替えた瞬間から届いたメールの受け先がなくなります。

ユーザー追加とライセンス割り当てが「使用場所」の未設定で止まる失敗

ユーザーは「ユーザー」→「アクティブなユーザー」から追加し、同じ画面でライセンスを付けられます。人数が多いときは、「課金」→「ライセンス」から製品を選び、ユーザーやグループを一度に最大20件まで指定して割り当てる方法もあります。

ここで詰まりやすいのが「使用場所」です。ライセンス割り当ての公式説明は、割り当て失敗のよくある理由として、ライセンス数の不足や競合するサービスと並べて「無効な使用場所」を挙げています。管理センターで1人ずつ作る場合は入力欄があるので問題になりません。CSVの一括登録やオンプレミスのActive Directoryから同期したアカウントでは空欄のまま作られ、ライセンスだけが付かない状態になります。

PowerShellで使用場所とライセンスを一括設定するコマンド例

数十人分の使用場所とライセンスをまとめて直すなら、Microsoft Graph PowerShellが早道です。PowerShellでライセンスを割り当てる公式手順のとおり、ライセンスはUsageLocationにISO 3166-1の2文字の国コードが入ったアカウントにしか付けられません。日本なら「JP」です。

Connect-MgGraph -Scopes User.ReadWrite.All, Organization.Read.All
# 使用場所が空のメンバーを探して JP を設定する
Get-MgUser -All -Select Id,UserPrincipalName,UsageLocation,UserType |
  Where-Object { -not $_.UsageLocation -and $_.UserType -eq 'Member' } |
  ForEach-Object { Update-MgUser -UserId $_.Id -UsageLocation JP }
# Business Standard(O365_BUSINESS_PREMIUM)を1人に割り当てる
$sku = Get-MgSubscribedSku -All | Where-Object SkuPartNumber -eq 'O365_BUSINESS_PREMIUM'
Set-MgUserLicense -UserId "[email protected]" -AddLicenses @{SkuId = $sku.SkuId} -RemoveLicenses @()

Get-MgUserは-Allを付けないと先頭100件しか返さないため、件数の多いテナントでは付け忘れに注意してください。SKUの文字列IDとプランの対応は、Business StandardとBasic・Premiumの違いを解説した記事で整理しています。

多要素認証と外部共有の初期値|既定値群とSharePoint共有範囲の決め方

ユーザーがそろったら、サインインの守りとファイル共有の範囲を決めます。どちらも既定値のまま運用を始めると、後から締めるときに業務が止まる部署が出ます。

セキュリティの既定値群で全員にMFAを課す範囲と条件付きアクセスへの移行

セキュリティの既定値群の公式説明によると、2019年10月22日以降に作られたテナントでは、既定値群が最初から有効になっている可能性があります。有効なら、全員が多要素認証の登録を求められ、全体管理者や課金管理者などは毎回のサインインで多要素認証を通し、IMAPやPOP3といった古い認証方式はブロックされます。追加ライセンスは不要です。

既定値群の状態は、管理センターではなくMicrosoft Entra 管理センターの「Entra ID」→「概要」→「プロパティ」で確認します。多要素認証の方式ごとの強さは、多要素認証の3要素と実装方式を解説した記事が参考になります。

既定値群はオンかオフしか選べません。「社内ネットワークからは多要素認証を省く」「私物端末からはメールだけ許す」といった条件付きの制御が必要なら、Entra ID P1を含むプランの条件付きアクセスへ移ります。移行するときは既定値群をオフにしてから同等のポリシーを作る必要があり、オフにしている間は守りが空くため、作業は業務時間外にまとめて行ってください。

SharePointとOneDriveの外部共有4段階と「すべてのユーザー」を閉じる判断

ファイル共有の範囲は、SharePoint 管理センターの「ポリシー」→「共有」で決めます。SharePointとOneDriveの共有設定の公式説明では、外部共有は次の4段階です。

  1. すべてのユーザー(リンクを知っていれば認証なしで開ける)
  2. 新規および既存のゲスト(サインインか確認コードを求める)
  3. 既存のゲスト(登録済みのゲストだけ)
  4. 組織内のユーザーのみ(外部共有を無効化)

取引先とファイルをやり取りする会社なら、2段目の「新規および既存のゲスト」を上限にするのが妥当です。1段目を許すと、転送されたリンクを誰が開いたか追えなくなります。どうしても認証なしのリンクが要るなら、有効期限の日数と閲覧のみへの制限を同じ画面で必ず設定してください。

OneDriveの設定はSharePointより厳しくはできても、緩くはできません。共有範囲を整理しないままCopilotを入れると、本人がアクセスできる過剰共有のファイルが回答に混ざります。その対策はMicrosoft 365 Copilotの情報漏洩対策の設定手順で扱っています。

メール送信元の認証と、ドメイン追加後に残るSPF・DMARCの宿題

ドメインの追加ウィザードが終わっても、なりすまし対策は完了していません。ウィザードが案内するのはMicrosoft 365から送るためのSPFまでで、DKIMの有効化とDMARCレコードの公開は別の作業として残ります。既存のメールサービスや配信システムが同じドメインで送っている場合、SPFに送信元を書き足さないと、そちらのメールが迷惑メール扱いになります。SPFレコードの書き方と判断基準は、SPFの仕組みとレコードの書き方を解説した記事で確認してください。

管理者ロールの分離設計|全体管理者を減らし日常業務を委任する割り当て

初期設定が終わると、管理センターの作業は日常業務に変わります。パスワードを忘れた社員の対応、入退社に伴うライセンスの付け外し、請求書の確認です。これらを全体管理者だけで回すと、権限が強すぎるアカウントが増えます。

全体管理者を5人未満に抑える根拠と緊急用を含めた2〜4アカウントの配分

Microsoft Entraロールのベストプラクティスは、全体管理者を5人未満に抑え、特権ロールの割り当て全体も10件未満に抑えるよう推奨しています。5件以上になるとEntraの概要ページに警告カードが出ます。

中小企業なら、緊急アクセス用2つと、情シス担当の管理作業用1〜2つで全体管理者は足ります。社長や役員に「念のため」全体管理者を付ける運用はやめてください。全体管理者はほぼすべてのデータと設定に手が届くため、役員のアカウントが乗っ取られた時点でテナント全体が相手の手に渡ります。

パスワードリセット・ライセンス・請求を委任するロールの割り当て表

管理者ロールの公式一覧から、中小企業でよく使う分担を抜き出すと次のとおりです。

任せたい作業 割り当てるロール 任せられない作業
一般社員のパスワードリセット ヘルプデスク管理者 管理者のパスワードリセット
入退社時のライセンス付け外し ライセンス管理者 ユーザーの作成・削除
ユーザーの作成・無効化 ユーザー管理者 ドメインの追加
サブスクリプション購入・請求書 課金管理者 ユーザーとグループの変更
監査のための設定の閲覧 グローバル閲覧者 設定の変更

総務の担当者にパスワードリセットだけ任せたいなら、ヘルプデスク管理者で足ります。公式一覧によると、このロールがリセットできるのは管理者ロールを持たない利用者などに限られ、全体管理者のパスワードには手が届きません。権限が足りない画面では「アクセス許可がない」と表示されるため、その都度ロールを足すのではなく、作業単位で割り当て表を作って運用してください。

導入業者や保守会社に全体管理者アカウントを渡さないパートナー代理管理

導入を外部に頼むと、業者用のアカウントに全体管理者を付けて渡しがちです。公式一覧には、Microsoftの認定パートナーが顧客テナントを代理で管理する仕組みが用意されており、管理エージェントかヘルプデスクエージェントの権限で作業できます。業者用のアカウントを社内のユーザーとして作る必要はありません。

代理管理を受け入れた後は、契約が終わった時点で関係を外す手順を決めておきます。保守契約が切れた業者の全体管理者アカウントが残っていると、全体管理者を5人未満に抑える前提そのものが崩れます。

初期設定後の運用と、管理センターだけで完結しない作業の線引き

管理センターは、設定して終わりの画面ではありません。Microsoftの側で機能や既定値が変わるため、定期的に見る場所と、退職者処理の手順を決めておきます。

メッセージセンターとサービス正常性を週1回確認する運用の組み方

メッセージセンターの公式説明のとおり、新機能や既定値の変更は管理センターの「正常性」→「メッセージセンター」に告知されます。

全員が毎日見る必要はありません。メッセージセンターの週次ダイジェストをメールで受け取る設定にし、情シス担当が週1回まとめて読む形で足ります。障害の確認は同じ「正常性」のサービス正常性で行い、社員からの「Teamsがつながらない」という問い合わせに、自社の問題かMicrosoft側の障害かをすぐ答えられるようにしておきます。

ライセンスを外すと30日でデータが消える退職者の引き継ぎと処理手順

退職者処理で注意したいのは順番です。前出のライセンス割り当ての公式説明によると、ユーザーからライセンスを外すと、そのアカウントのデータは30日間保持された後に削除され、復元できなくなります。例外は、アイテム保持ポリシーに結び付いた保持ラベル付きのコンテンツだけです。

実務では、サインインのブロック、パスワードのリセット、メールボックスの共有メールボックスへの変換か転送の設定、OneDriveの中身の上長への引き継ぎを済ませてから、ライセンスを外します。この順番を手順書にしておかないと、ライセンス費を節約しようとして先に外し、取引先とのやり取りが30日後に消える事故が起きます。

管理センターの設定だけでは足りない場面と外部へ設計・開発を任せる範囲

ここまでの初期設定は、いずれも管理センターと各管理センターの画面操作で完結します。画面操作だけで足りなくなるのは、オンプレミスのActive Directoryとアカウントを同期する場合、条件付きアクセスやIntuneで端末ごとに接続可否を分ける場合、既存の業務システムとMicrosoft 365のアカウントや予定表を連携させる場合の3つです。

これらは設定を誤ると全社員がサインインできなくなる種類の作業で、作業に着手する前に、検証用テナントで事前確認を済ませることが前提です。一創のMicrosoft 365・Copilot導入支援では、管理者ロールの分担表の作成から、条件付きアクセスの設計、既存システムとの連携開発までを支援しています。どこまでを社内で持ち、どこからを任せるかの線引きから相談できます。

よくある質問

Microsoft 365 管理センターについて、導入直後によく寄せられる質問に、Microsoftの公式資料の記述をもとに答えます。

Microsoft 365 管理センターにログインできないときは何を確認すればよいですか?

まず、アプリ起動ツールに「管理」が表示されるかを確認します。表示されない場合、そのアカウントには管理者ロールが付いていないため、社内の全体管理者にロールの割り当てを依頼します。表示されるのに入れない場合は、多要素認証の登録が済んでいない可能性が高いです。2025年2月から管理センターのサインインには多要素認証が必須になっているため、Microsoft Authenticatorなどの登録を先に済ませてください。

Microsoft 365 管理センターとMicrosoft Entra 管理センターは何が違いますか?

Microsoft 365 管理センターは、ユーザー、ライセンス、請求、ドメインといった日常の管理を1か所で行う入口です。Microsoft Entra 管理センターは、サインインと権限に特化した画面で、セキュリティの既定値群の切り替え、条件付きアクセス、管理者ロールの詳細な割り当てはこちらで行います。ユーザーの作成はどちらからでもできますが、多要素認証の方針を決める作業はEntra側が主になります。

全体管理者は何人にしておくべきですか?

Microsoftは全体管理者を5人未満に抑えるよう推奨しています。そのうち2つは、特定の個人に結び付けない緊急アクセス用アカウントにします。中小企業なら、緊急用2つと情シス担当の管理作業用1〜2つの合計2〜4アカウントが目安です。日常のメールやTeamsで使うアカウントには全体管理者を付けず、管理作業のときだけ専用アカウントでサインインする運用にします。

管理センターでパスワードの有効期限は設定できますか?

設定できます。管理センターの概要ページによると、パスワードポリシーと有効期限を変更する場所は、左メニューにある「設定」です。ただし、多要素認証を全員に課している場合、定期的なパスワード変更を強制する意味は小さくなります。有効期限を短くすると、変更を面倒がった社員が単純なパスワードを使い回す原因にもなるため、多要素認証の徹底を先に済ませ、有効期限は設けないという判断も取れます。

管理センターの操作は外部の業者に任せても大丈夫ですか?

任せること自体は可能ですが、全体管理者のアカウントを発行して渡す形は避けてください。Microsoftの認定パートナーであれば、代理管理の関係を結び、必要な権限だけで作業してもらえます。契約終了時に関係を外す手順も、依頼の段階で決めておきます。退職者処理やパスワードリセットは社内で持ち、設計を伴う作業だけを外に出す分け方が無理のない線です。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2024.07.11 テックブログ PEP8とは?Pythonコーディング規約の基本ルールとチェックツール(Ruff対応)
  2. 2026.09.28 テックブログ タイムズカーの不正アクセスと免許証画像160万件の流出|退会者まで残さない保管設計
  3. 2026.09.27 コラム 法定調書合計表とは?令和8年分の書き方と提出義務、給与・支払データからの集計自動化
  4. 2026.03.24 テックブログ EARS記法とは?5つの基本型と複合型の書き方・日本語例文・Kiroでの使い方
  5. 2026.09.30 テックブログ OpenAI Dotsとは?常時稼働エージェントの権限設計と自社システム接続【2026年9月】

RELATED POSTS 関連記事

目次